Entradas

MadeYouReset (CVE-2025-8671) el DoS ninja que obliga a tu servidor a hacerse el hara-kiri
Hermanos y hermanas del código, hoy traigo algo que parece sacado de una novela de ciencia ficción: tu propio servidor colapsando por su propia culpa vía HTTP/2. No, no me he fum…

DNSBomb: Un nuevo ataque DoS de "pulsos" que explota los mecanismos de DNS
Investigadores de la Universidad Tsinghua de Pekín han descubierto un nuevo ataque DoS denominado DNSBomb, que aprovecha los mecanismos de seguridad del Sistema de Nombres de Domi…

Lo que faltaba a tu arsenal de DoS... ¡llegan las bombas git!
Kate Murphy ha publicado un interesante repositorio al que podríamos llamar "bomba git" el cual es imposible clonar porque el proceso del Git quedará colgado hasta cerr…

PoC de SMBloris, o cómo tirar un servidor Windows con una sóla Raspberry Pi
Una de las "perlas" más esperadas este fin de semana en la Defcon 25 de Las Vegas era la publicación de un exploit para SMBv1 que estaba presente desde hace 20 años …

ClusterSSH o cómo manejar varias sesiones SSH de forma concurrente
Muchas veces para preparar un DDoS realizar tareas de mantenimiento en un pool de servidores tenemos que teclear los mismos comandos una y otra vez. Afortunadamente con Cluster…

Blacknurse: ataque ICMP para un DoS efectivo y con poco ancho de banda
El SOC del operador danés TDC, especializado en técnicas anti-DDoS, ha observado un ataque por ICMP que es incluso efectivo si se realiza con poco ancho de banda . Lo han llama…

29 bytes de código que se convierten en 16 GBs al compilar (compiler bomb)
Probablemente ya conozcáis las bombas zip , las bombas xml , etc., por decirlo de una manera sencilla, ficheros (relativamente) pequeños que producen una salida de enorme tamaño …

Ataques DoS "Slow HTTP" mediante SlowHTTPTest
pégeme despasito.. Los ataques "Slow HTTP" en aplicaciones web se basan en que el protocolo HTTP, por diseño, requiere que las peticiones que le llegan sean completa…

PoCs para elevación de privilegios y BSoD mediante vulnerabilidad en WebDAV (CVE-2016-0051)
Cómo sabéis los primeros martes de cada mes, los " martes locos " de Microsoft, se publican un montón de actualizaciones y parches de seguridad que nunca debemos obviar …

DHCPwn: (otra) herramienta para saturar DHCPs
Hace más de 6 años ya os hablamos de DHCP starvation , un ataque que consiste en realizar numerosas peticiones DHCP_REQUEST con direcciones MAC falsas a un servidor DHCP con el …

La PSN otra vez hackeada (Phantom Squad DDoS)
Si sois jugones de las consolas de Sony ya sabréis que durante toda la tarde y todavía aún no es posible jugar porque los servidores de la PlayStation Network (PSN) están inaccesi…

Truco para *petar* un grupo de WhatsApp (bomba de emoticonos)
¿Has escrito algo o mandado una foto que no debieras a un grupo de WhatsApp y quieres que los demás no la vean? Aún estas a tiempo... Con este truquito todavía tendrás una opo…

Bohatei: defensa flexible y dinámica contra ataques DDoS
Las defensas actuales contra ataques DDoS se basan en dispositivos de hardware caros y patentados desplegados en ubicaciones fijas. Esto introduce limitaciones clave con respect…

El pendrive de la muerte
He creado un dispositivo, basado en Arduino Micro , que hace totalmente imposible el control de un ordenador al que se conecta mediante USB. Al conectarse, crea un teclado y un …

Ataques DDoS con UFONet v0.5b Invasion!
UFONet es una herramienta de código abierto con licencia GPLv3, escrita por Lord Epsylon (psy) en python, html5 y javascript, para realizar ataques de denegación distribuídos …

'No iOS Zone': inutiliza cualquier dispositivo iOS dentro de un rango WiFi
En la última RSA Conference se ha revelado un bug en iOS que permite a un atacante crashear y reiniciar iPhones e iPads usando nada más que una red Wi-Fi. Los investigadores de …

El mejor firewall del mundo (humor)
1. Una célula humana contiene 75MB de información genética. 2. Un espermatozoide contiene la mitad; eso significa 37.5MB. 3. Un ml de semen contiene 100 millones de espermatozoi…

Inanición de redes con DHCP (DHCP Starvation) mediante DHCPig
En un ataque de agotamiento DHCP (DHCP Starvation) un usuario malicioso inunda con peticiones DHCP el servidor utilizando diferentes direcciones MAC. Con esto puede llegar a agot…

Ofensiva contra Rojadirecta y las webs que enlazan partidos de fútbol en streaming
El 23 de marzo se jugó el partido Real Madrid - F.C. Barcelona sobre el césped del Bernabéu... y mientras, desde dos datacenters (uno fuera de España), se libraba otra batalla c…

Reflection Attack NTP
En diciembre de 2013, Symantec ya advirtió que los ciberdelincuentes estaban abusando cada vez más de Network Time Protocol (NTP) para lanzar ataques distribuidos de denegació…